脅威動向  2026-09-26(土)配信

Next.js画像生成モジュールにRCEの脆弱性(CVE-2026-94545)

Next.jsの画像生成モジュール「ImageResponse」のNode.js実装において、攻撃者が制御可能な値をSVGのコンテンツ、属性、スタイルにわたし画像生成を行うことで、リモートからコードを実行されるおそれのある脆弱性(CVE-2026-94545)です。
主要なTTP
攻撃者が制御可能な値をSVGのコンテンツ、属性、スタイルにわたす
画像生成処理を誘発してリモートコードを実行する
対象となる組織・利用者
Next.jsの「ImageResponse」モジュール(Node.js実装)を利用してWebアプリケーションを構築・運用している組織・開発者。
推奨される防御アクション
「Next.js 16.3.6」以降へアップデートする
すぐにアップデートできない場合は開発チームが提示する回避策を講じる

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →